Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2026-8203

Опубликовано: 21 мая 2026
Источник: nvd
CVSS3: 5.4
EPSS Низкий

Описание

Concrete CMS 9.5.0 and below has Stored XSS on the height parameter. The controller does not validate or sanitize $height. Any user with editor privileges can inject malicious JavaScript that executes in the context of any visitor's browser, potentially leading to session hijacking, credential theft, or other malicious actions. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 7.3 with vector CVSS:4.0/AV:N/AC:H/AT:P/PR:H/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N. Thanks Alfin Joseph for reporting.

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*
Версия до 9.5.0 (включая)

EPSS

Процентиль: 2%
0.00122
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

github
2 месяца назад

Concrete CMS has Stored XSS through its height parameter

EPSS

Процентиль: 2%
0.00122
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-79